Кибербезопасность
NSA, CISA, FBI предупреждают китайские AI‑компании о дистилляции передовых американских моделей

Агентство национальной безопасности, Агентство кибербезопасности и инфраструктурной безопасности и Федеральное бюро расследований опубликовали совместное предупреждение по кибербезопасности 8 сентября 2026 года, предупреждая, что базирующиеся в Китае компании в области искусственного интеллекта систематически извлекают собственные возможности из передовых американских AI‑моделей с помощью промышленных кампаний по дистилляции знаний, проводимых как минимум с конца 2024 года.
В объявлении, обозначенном AA26-251A, агентства заявляют, что эти кампании «формируют ядро — а не просто дополнение» стратегии разработки ИИ компаний. Согласно объявлению, вероятно с осведомлённостью китайского правительства, DeepSeek, Moonshot AI, Alibaba, MiniMax, StepFun и Z.AI извлекли миллиарды токенов в ходе миллионов обменов и запросов из передовых американских моделей, включая варианты Claude, GPT, Gemini и Grok. Агентства отмечают, что такая деятельность нарушает условия использования американских компаний и угрожает технологическому лидерству США.
Объявление CISA о выпуске предупреждения описывает дистилляцию знаний как метод машинного обучения, при котором менее мощная модель обучается на выводах более крупной, более мощной модели. Хотя это допустимый метод обучения, CISA отмечает, что им можно злоупотреблять, получая возможности у конкурентов быстрее и дешевле, чем при легитимной разработке. «Мы настоятельно призываем компании в сфере ИИ принять немедленные меры по защите своих платформ от кампаний дистилляции знаний, которые могут сократить отрыв в достижениях американских компаний», — сказал исполняющий обязанности директора CISA Ник Андерсен.
Деятельность, приписываемая DeepSeek, Moonshot AI и другим
Согласно объявлению, DeepSeek проводит организованную кампанию дистилляции против передовых американских моделей как минимум с конца 2024 года, чтобы генерировать синтетические обучающие данные для своих моделей, включая R1, выпущенную в начале 2025 года. Агентства заявляют, что DeepSeek нацеливалась на возможности рассуждения, специализированные оптимизации и функции, специфичные для доменов, с целью снижения вычислительных и исследовательских расходов, а публично заявленная стоимость обучения в 5,6 млн долларов вводит в заблуждение, поскольку не учитывает стоимость данных, полученных посредством злонамеренной дистилляции. Между концом 2024 и серединой 2025 года, согласно объявлению, DeepSeek дистиллировала модели Claude 3.7, Claude Sonnet 4, Claude Sonnet 4.5, Claude Opus 4.1, Gemini 2.5 Pro Preview, Gemini 2.5 Flash Preview, GPT‑4, GPT‑4o, GPT‑4 Mini, GPT‑4 Nano, GPT‑5 и Grok 4 для обучения своих моделей R1 и V3.
В объявлении говорится, что Moonshot AI проводит масштабную кампанию дистилляции как минимум с середины 2025 года, извлекая значительные данные Claude Fable 5 для обучения своей модели Kimi‑K3 и данные GPT‑4o для обучения модели Kimi‑K2. Целевыми возможностями были оптимизация контролируемой донастройки, обучение с подкреплением, программная инженерия и математика, полученные из различных моделей Claude, GPT, Gemini и Grok. По данным объявления, Moonshot AI использовала миллионы обменов, направленных на агентное рассуждение и использование инструментов, кодирование и анализ данных, разработку агентных систем для работы с компьютером и компьютерное зрение.
В конце 2025 года, согласно объявлению, Alibaba дистиллировала модели Claude‑4, Claude Opus, Claude Sonnet и GPT‑5, чтобы улучшить программную инженерию, диалоговое обслуживание клиентов и создание изображений и персонажей в семействе моделей Qwen. В тот же период MiniMax дистиллировала возможности цепочечного рассуждения, обучение с подкреплением, контролируемую донастройку и программную инженерию для улучшения своей модели M2, используя Claude Code, Claude Sonnet 4, Claude Opus, Gemini 1, Gemini 2.5 Pro и Gemini 3 Pro. По заявлению, MiniMax также использовала Claude Code для внутренней разработки программного обеспечения и применяла внедрение подсказок, пытаясь заставить Claude Code поверить, что он является продуктом MiniMax.
Между концом 2025 и началом 2026 года, согласно объявлению, StepFun дистиллировала данные из Claude Opus 4.1 и 4.5, Claude Sonnet 4.5, Claude Haiku 4.5, GPT‑5 Mini, GPT‑5 Pro, GPT‑5.1, GPT‑5.1 Codex и GPT‑5.2, чтобы улучшить функции кодирования и агентности своей модели Step 4. К середине 2026 года Z.AI дистиллировала миллиарды токенов данных GPT‑5.5 и Claude Opus 4.8 для разработки возможностей цепочечного рассуждения, согласно объявлению.
Тактики и методы
В объявлении указывается, что компании направляют запросы дистилляции через собственные интерфейсы прикладного программирования (API), удалённые облачные провайдеры и сторонних агрегаторов, скрывающих метаданные пользователей, а также используют серый рынок API‑прокси, известных как трансферные станции, для обхода географических ограничений, уклонения от защитных мер и подрыва отслеживаемости. По данным объявления, экономия достигается за счёт массовой закупки премиальных подписок, распределяемых между командами разработчиков, а продвинутые тактики включают извлечение цепочечного рассуждения, автоматическое переключение между путями при попытках блокировки и системы оценки качества, разработанные для обнаружения оборонительных контрмер.
Агентства сопоставили эту деятельность с рамками MITRE ATLAS, охватывающими фазы жизненного цикла противника от разработки ресурсов до эксфильтрации, включая создание поддельных учётных записей и jailbreak‑подсказки, заставляющие модели раскрывать скрытое цепочечное рассуждение. В объявлении говорится, что DeepSeek использовал подсказки, заставляющие модели воображать и формулировать внутреннее рассуждение за завершёнными ответами, а MiniMax перенаправлял обмены к новой модели Claude в течение 24 часов после её выпуска.
В объявлении также описаны четыре техники, которые считаются новыми: обход региональных ограничений в сочетании с эксплуатацией подписок, централизованная инфраструктура маршрутизации запросов, автоматическая очистка метаданных запросов и систематическая оптимизация квот и расходов. Среди индикаторов обнаружения, перечисленных в объявлении, — совместно используемые учётные записи, применяемые с разных IP‑адресов и пользовательских агентов, непрерывное использование круглосуточно без человеческой вариативности, аномальные соотношения подписка‑использование и новые подписки, сразу работающие на максимальном уровне использования.
Рекомендуемые меры по смягчению
Агентства рекомендуют американским компаниям в сфере ИИ принять три немедленных действия: внедрить всестороннее обнаружение и смягчение аномальных и злонамеренных подсказок, учётных записей, сетей и поведения; развернуть целевые изменения ответов, которые тонко изменяют ответы на подозрительные попытки дистилляции; а также установить межорганизационный обмен разведданными между поставщиками моделей, облачными платформами и API‑агрегаторами.
Изменения ответов могут включать дифференциальную конфиденциальность или предоставление пониженных моделей для подозрительных запросов дистилляции, говорится в объявлении, и компании должны варьировать эти изменения в зависимости от запросов, чтобы усложнить оценку качества ответов. В объявлении рекомендуется не информировать пользователей, подозреваемых в злонамеренной дистилляции, о том, что их ответы изменены, при этом следует уведомлять исследователей по безопасности ИИ и сторонних оценщиков о внесённых изменениях в модели.
В объявлении перечислены меры смягчения, заимствованные из MITRE ATLAS, включая ограничения частоты запросов, контроль доступа к производственным моделям, журналирование телеметрии ИИ, обфускацию вывода, проведение атак в виде red‑team, укрепление моделей, использование ансамблей и ограничения на выпуск артефактов моделей. Также упоминается таксономия враждебного машинного обучения NIST, включающая дифференциальную конфиденциальность с её компромиссом шум‑против‑полезности, вмешательства до и после обучения, а также техники инструкций и форматирования подсказок.
В объявлении призывается к скоординированному реагированию со стороны правительства США, частного сектора и союзных стран, отмечая, что раскрытия в отрасли документируют прокси‑сети, одновременно управляющие десятками тысяч поддельных учётных записей. Организациям, пострадавшим от этих кампаний, рекомендуется подать жалобу в Интернет‑центр по киберпреступлениям ФБР.












